Un fallo de seguridad crítico ha sido explotado activamente en BTCPay Server, según confirmó la empresa. Los atacantes lograron acceder a archivos de credenciales .macaroon de nodos que ejecutan el demonio Lightning Network (LND), lo que les permitió transferir fondos de los usuarios afectados. La compañía ha emitido una alerta urgente instando a actualizar a la versión 2.4.2 para mitigar el riesgo.

Detalles del incidente

De acuerdo con el comunicado oficial, la vulnerabilidad afecta a todas las versiones del software previas a la 2.4.2, incluidas las candidatas a lanzamiento de esa misma actualización. El fallo permitía a un atacante remoto no autenticado obtener las credenciales necesarias para tomar el control del nodo LND y mover los criptoactivos alojados en él. BTCPay Server aclaró que solo los despliegues que integran LND están expuestos a este vector de ataque específico; los usuarios que emplean otras implementaciones de Lightning Network o que no utilizan Lightning en absoluto no corren peligro por esta vía, aunque la compañía recomienda igualmente actualizar el software.

Impacto en los fondos

La firma destacó que las carteras on-chain de BTCPay Server, incluyendo las hot wallets, no se vieron comprometidas por esta falla. El riesgo se circunscribe exclusivamente a los fondos situados en la billetera on-chain nativa del nodo LND, que forma parte integral del nodo afectado. Ante la imposibilidad de actualizar de inmediato, BTCPay Server sugiere desconectar el servidor de internet hasta completar la actualización, y advierte que las credenciales de LND deben considerarse potencialmente comprometidas hasta que se demuestre lo contrario.

ANUNCIO

Pasos a seguir para los operadores

BTCPay Server detalló una serie de medidas para los operadores de nodos LND:

  • Actualizar a BTCPay Server 2.4.2 y LND 0.21.1 sin demora.
  • Verificar en el pie de página del panel de administración que ambas versiones estén en ejecución.
  • Si la actualización no es posible, desconectar el servidor de internet hasta que se complete.
  • Revisar el nodo en busca de pagos no reconocidos, cierres de canales inesperados o pares desconocidos.
  • Comparar los saldos on-chain y de canales con los registros propios.

La actualización regenera automáticamente los macaroons de LND, aunque también es posible rotarlos manualmente. Sin embargo, BTCPay Server advierte que si un operador expone su nodo LND mediante un proxy inverso propio, un servicio Tor, un puerto redirigido u otra vía externa, debe rotar esas credenciales de forma independiente, ya que la actualización no bloquea esos accesos configurados fuera de la plataforma.

Cambios temporales en la conectividad

La versión 2.4.2 elimina temporalmente el acceso público a la API de LND en despliegues sobre Docker. Como resultado, wallets externas como Zeus no podrán conectarse a través del dominio de BTCPay Server ni de la dirección onion de Tor durante este período. BTCPay Server señaló que esta restricción busca proteger a los nodos LND mientras continúa el incidente, y planea restablecer esa opción cuando lo considere seguro. Además, la empresa ha indicado que publicará un informe post mortem completo del incidente en los próximos días.

En conclusión, la vulnerabilidad en LND representa una seria amenaza para los operadores de nodos que utilizan BTCPay Server, y las medidas de actualización urgente son esenciales para proteger los fondos. La compañía está trabajando para restaurar la funcionalidad completa una vez que la seguridad esté garantizada.

ANUNCIO